Что это такое
CVV (Card Verification Value) — это трёх- или четырёхзначный код безопасности, напечатанный на обратной стороне банковской карты. Он подтверждает, что у человека физически находится пластик, а не просто украденные реквизиты. В России и СНГ чаще всего встречается название CVV2 для Visa и CVC2 для Mastercard — это одно и то же по смыслу, различаются только брендовые обозначения.
Для DTC-бренда CVV — это последний барьер перед списанием денег в онлайн-чекауте. Если клиент вводит код неверно, транзакция отклоняется ещё до обращения к банку-эмитенту. Это снижает долю мошеннических заказов и chargeback-ов, но одновременно создаёт трение в воронке: по данным платёжных провайдеров, от 3% до 7% покупателей бросают оформление заказа именно на этапе ввода CVV.
Аналогия
Представьте, что номер карты — это адрес вашего дома, срок действия — почтовый индекс, а CVV — это код от домофона. Курьер (платёжный шлюз) знает адрес и индекс, но без кода от домофона войти не сможет. Даже если злоумышленник переписал адрес и индекс с чека, без кода от домофона дверь останется закрытой.
Формула
Успешная авторизация = (номер карты) + (срок действия) + (CVV) + (3-D Secure)
Где:
- номер карты — 16–19 цифр, идентифицирует эмитента и счёт;
- срок действия — MM/YY, проверяется на актуальность;
- CVV — 3 цифры (Visa, Mastercard, МИР) или 4 цифры (American Express);
- 3-D Secure — дополнительный слой (код из СМС или push), обязателен по правилам ЦБ РФ для большинства интернет-платежей.
CVV никогда не хранится в базе мерчанта после авторизации — это требование стандарта PCI DSS. Если ваш чекаут сохраняет CVV «на будущее», вы нарушаете требования платёжной безопасности и рискуете потерять эквайринг.
Сравнение кодов безопасности
| Параметр | CVV2 (Visa) | CVC2 (Mastercard) | CID (Amex) | Динамический код (МИР, СБП) |
|---|---|---|---|---|
| Количество цифр | 3 | 3 | 4 | Генерируется в приложении |
| Где напечатан | На обороте, справа от подписи | На обороте, в полосе подписи | На лицевой стороне, над номером | Не печатается |
| Меняется ли | Нет, статичен | Нет, статичен | Нет, статичен | Да, при каждой операции |
| Хранение мерчантом | Запрещено | Запрещено | Запрещено | Не применимо |
| Типовой approve rate | 92–95% | 92–95% | 90–93% | 96–98% |
Разница в approve rate между статичным CVV и динамическим кодом — 3–5 процентных пунктов. Именно поэтому крупные российские DTC-бренды всё чаще предлагают оплату через СБП или pay-by-link, где CVV вообще не требуется.
Где применяется в DTC
1. Оформление заказа на сайте. Клиент вводит CVV в поле «Код безопасности» рядом с номером карты. Ошибка в одну цифру — отказ, повторная попытка, риск брошенной корзины.
2. Оплата по ссылке в мессенджере. Менеджер присылает платёжную ссылку, клиент вводит реквизиты и CVV на защищённой странице провайдера.
3. Recurring-платежи по подписке. После первой авторизации CVV не запрашивается — списание идёт по токену. Это снижает трение при повторных покупках.
4. Проверка карты при привязке. При сохранении карты в личном кабинете многие шлюзы списывают и возвращают 1 ₽ для верификации — CVV участвует в этой проверке.
Частые ошибки
- Путают CVV с PIN. PIN — 4 цифры, которые клиент вводит в банкомате. CVV — 3 цифры с оборота карты, только для интернета. Это разные вещи, и запрос PIN на сайте — признак фишинга.
- Просят CVV в чате или по телефону. Легитимный мерчант никогда не запрашивает CVV вне защищённой платёжной формы. Если оператор поддержки просит «продиктовать код с обратной стороны» — это мошенничество.
- Сохраняют CVV в CRM. Многие начинающие DTC-команды пишут код в комментарии к заказу «для повторного списания». Это прямое нарушение PCI DSS, штрафы достигают 500 000 ₽ и выше, вплоть до отключения эквайринга.
- Считают, что CVV защищает от всех фродов. Нет. При 3-D Secure именно СМС-код или push — финальный барьер, а CVV лишь подтверждает наличие пластика.
- Игнорируют локализацию поля. На русскоязычных чекаутах подпись «CVV» без пояснения «3 цифры с обратной стороны» повышает ошибку ввода. Добавьте подсказку и иконку — конверсия вырастет на 1,5–2,5%.
Связанные термины
- PCI DSS — стандарт безопасности платёжных данных, регулирует обращение с CVV.
- 3-D Secure — дополнительная аутентификация держателя карты.
- Токенизация — замена реквизитов карты на токен для recurring-платежей.
- Эквайринг — услуга приёма карточных платежей.
- Chargeback — возврат платежа по инициативе клиента или банка.
- СБП — Система быстрых платежей, альтернатива карточному CVV-флоу.